SOCとその階層
Security Operations Centerの構成を学びます。
「SOCとその階層」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
SOCの役割
Security Operations Center(SOC)は、24時間体制でセキュリティ脅威の監視、検知、調査、対応を担うチームおよび施設です。
SOCは環境全体からテレメトリを取り込み、生のシグナルを実行可能な意思決定へと変換します。主な役割は次のとおりです。
- 監視:ログ、ネットワークトラフィック、エンドポイントデータ
- 検知:疑わしい、または悪意のあるアクティビティ
- トリアージと調査:アラート
- 対応:インシデント発生時の対応と調整
階層型モデル
多くのSOCでは、作業量を調整し、難易度をスキルレベルに合わせるために階層型モデルを採用しています。アラートは重大度と複雑さに応じて上位へ引き継がれます。
- Tier 1 — トリアージとアラートの初期対応
- Tier 2 — エスカレーションされたアラートの詳細調査
- Tier 3 — 脅威ハンティング、マルウェア分析、高度なフォレンジック
この構造により、シニアアナリストは最も難しい問題に集中でき、定型的なノイズは早い段階で除外されます。
Tier 1:トリアージアナリスト
Tier 1アナリストは最前線を担います。アラートキューを監視し、初期トリアージを行い、アラートが誤検知、無害、またはエスカレーション対象のいずれであるかを判断します。
文書化された手順に従い、臨機応変な対応はほとんど行いません。主なスキルは、ログを素早く読み取ること、一般的な攻撃パターンを認識すること、そしてチケットを規律正しく管理することです。
優れたTier 1はノイズを迅速にクローズし、実際の脅威については明確で完全なメモを添えてエスカレーションします。
Tier 2:インシデントレスポンダー
Tier 2アナリストは、Tier 1からエスカレーションされたアラートを処理します。より深く調査し、複数のデータソースにまたがってイベントを相関させ、影響範囲と影響度を判断します。
ログを横断して調査し、次のような質問に答えます。最初に何が起きたのか。どのホストとアカウントが関係しているのか。データはアクセスまたは持ち出しされたのか。
Tier 2は、進行中のインシデントにおける初期の封じ込め判断を主導することがよくあります。
Tier 3:脅威ハンティングとフォレンジック
Tier 3は最上位の層であり、脅威ハンター、マルウェアアナリスト、フォレンジック専門家で構成されます。
- 脅威ハンティング — 検知を逃れた脅威を能動的に探索すること
- マルウェア分析 — 疑わしいバイナリをリバースエンジニアリングすること
- フォレンジック — ディスク、メモリ、ログから攻撃者の活動を再構成すること
Tier 3は、調査結果をルールセットに反映することで、検知機能の改善にも取り組みます。
SOCの中核となるSIEM
SIEM (Security Information and Event Management)プラットフォームは、SOCの中枢神経系です。多くのソースからログを収集、正規化、相関分析し、検知ルールに基づいてアラートを生成します。
SIEMに取り込まれる一般的なログソース:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOARと自動化
SOAR (Security Orchestration, Automation and Response)ツールは、SOCで繰り返し行う作業を自動化します。アナリストの疲労を軽減し、対応を迅速化します。
一般的な自動化の例:
- 脅威インテリジェンスと資産コンテキストをアラートに自動付加する
- URLまたはハッシュをレピュテーションサービスで照会する
- ワンクリックでEDRを介してホストを隔離する
- チケットを自動的に作成・更新する
自動化によって機械的な作業を処理し、人間は判断に集中できます。
シフト体制とFollow-the-sun
脅威は営業時間を考慮しないため、SOCは24時間365日の対応を目指します。一般的なモデルは2つあります。
- ローテーションシフト — 各地域のアナリストが日勤、夕勤、夜勤を担当する
- Follow-the-sun — 異なるタイムゾーンのSOC間で引き継ぎを行い、それぞれが日中の時間帯に対応する
次のチームが混乱ではなくコンテキストを引き継げるよう、適切なシフト引き継ぎメモが不可欠です。
内製とマネージド(MSSP)
組織は内製SOCを構築することも、Managed Security Service Provider(MSSP)(MDRと呼ばれることもあります)に外部委託することもできます。
- 内製 — ビジネスへの深い理解と完全な管理権限が得られる一方、コストと人員確保の負担が大きい
- MSSP/MDR — 費用対効果の高い対応体制と幅広い専門知識が得られる一方、環境固有の知識は少ない
多くの組織はハイブリッド型を採用し、内製のTier 2/3と、Tier 1の監視を担当するMSSPを組み合わせています。
エスカレーション経路
明確なエスカレーション経路によって、誰がいつ関与するかを定めます。アラートはTier 1からTier 2へ移り、確認済みのインシデントはインシデントコマンダー、法務、広報、経営層へエスカレーションされることがあります。
定義された重大度レベル(たとえばSEV1からSEV4)によって、求められる対応が異なります。経路を把握しておくことで、実際のインシデント発生時の遅延や混乱を防げます。
SOCの主要な役割
成熟したSOCには、各Tier以外にも専門的な役割があります。
- SOCマネージャー — 人員配置、プロセス、指標を管理する
- 検知エンジニア — 検知ルールを構築・調整する
- 脅威インテリジェンスアナリスト — 攻撃者を追跡し、コンテキストを提供する
- インシデントコマンダー — 重大なインシデント対応を調整する
これらの役割によって、SOCは単に対応するだけでなく、継続的に改善できるようになります。
理解度チェック
SOCの構造についての理解度を確認しましょう。
まとめ
SOCの構造について学びました。
- SOCは24時間365日、脅威を監視、検知、調査し、対応します
- Tier 1はアラートをトリアージし、Tier 2はエスカレーションされた案件を調査し、Tier 3は脅威ハンティングとフォレンジックを行います
- SIEMはログを一元化して相関分析し、SOARは定型作業を自動化します
- 対応体制にはローテーションシフトまたはFollow-the-sunを用い、確実な引き継ぎを行います
- SOCには内製、MSSP/MDR、ハイブリッドの形態があり、明確なエスカレーション経路と専門的な役割を備えます
次は、トリアージワークフローに沿ってアラートを追跡します。
よくある質問
「SOCとその階層」レッスンは無料ですか?
はい。「SOCとその階層」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「SOCとその階層」で何を学びますか?
Security Operations Centerの構成を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「SOCとその階層」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。